Atenção: Mudanças de comportamento de mitigação para interfaces de rede virtual, instâncias, servidores bare metal e compartilhamentos de arquivos

Em 12 de março de 2024, um recurso que expande o suporte para interfaces de rede virtuais foi disponibilizado geralmente no serviço Virtual Private Cloud (VPC). Se usado em sua conta, esse recurso introduz mudanças de comportamento em instâncias, servidores bare metal e compartilhamentos de arquivos Essas mudanças podem afetar a automação ou os fluxos de trabalho para gerenciar esses recursos

Você pode optar por adiar o acesso a esse recurso por meio do Suporte d IBM. Os usuários em uma conta que tenha acesso adiado não poderão criar instâncias ou servidores bare metal com interfaces de rede virtual. Se você precisar de mais tempo para avaliar, corrigir e testar mudanças para interfaces de rede virtuais, solicite o adiamento para suas contas de produção enquanto você conclui as mitigações usando suas contas de teste

Se você não tiver adiado o acesso a esse recurso, leia a orientação fornecida, mesmo se não planejar usar interfaces de rede virtual.

O que mudou?

Os recursos a seguir estão disponíveis para interfaces de rede virtual:

  • É possível criar instâncias e servidores bare metal com interfaces de rede virtuais conectadas a novos recursos filhos chamados de conexões de rede É possível especificar um primary_network_attachment (em vez de um primary_network_interface) e fornecer a identidade de uma interface de rede virtual já criada ou uma sub-rede para criar uma nova interface de rede virtual para a instância ou servidor bare metal.
  • As interfaces de rede virtual têm ciclos de vida que são independentes dos recursos aos quais eles estão conectados É possível atualizar a propriedade auto_delete para false para permitir que uma interface de rede virtual persista além do ciclo de vida de seu servidor ou instância bare metal original e seja reconectada a outro servidor ou instância bare metal
  • Interfaces de rede virtual suportam endereços IP secundários. É possível incluir e remover IPs reservados para e de uma interface de rede virtual.
  • Para compatibilidade com clientes existentes, instâncias e servidores bare metal com interfaces de rede virtuais incluem uma representação somente leitura de suas conexões de rede e interfaces de rede virtuais como recursos filhos da interface de rede de estilo antigo. Saiba mais sobre o suporte para clientes da API antigos
  • Para instâncias e servidores bare metal com interfaces de rede virtuais, as permissões do IAM para opções para permitir spoofing de IP ou desativar o NAT de infraestrutura são gerenciadas em suas interfaces de rede virtual conectadas Ao criar ou atualizar uma interface de rede virtual, será possível definir valores não padrão para as propriedades allow_ip_spoofing e enable_infrastructure_nat somente se você tiver as permissões is.virtual-network-interface.virtual-network-interface.manage-ip-spoofing e is.virtual-network-interface.virtual-network-interface.manage-infrastructure-nat IAM, respectivamente.
  • É possível usar coletores de log de fluxo para conexões de rede de instância de destino e interfaces de rede virtuais Não há suporte para logs de fluxo para servidores bare metal e destinos de montagem compartilhados.

Por que fizemos essa mudança?

Uma interface de rede virtual fornece um mecanismo para consolidar políticas de rede em um recurso que pode ser preservado e reutilizado, com um ciclo de vida independente dos recursos aos quais se conecta. As permissões do IAM específicas da rede são gerenciadas separadamente das permissões do IAM de cálculo Quando novos recursos de rede forem lançados, eles serão disponibilizados por meio de interfaces de rede virtuais, permitindo que os novos recursos de rede suportem todos os recursos aos quais as interfaces de rede virtuais possam se conectar.

Quais são os efeitos dessa mudança?

A menos que você tenha acesso adiado para esse recurso, sua conta será afetada por essa mudança se você tiver clientes de API (como automações customizadas, scripts de auditoria ou painéis) que interagem com instâncias, servidores bare metal, interfaces de rede ou compartilhamentos de arquivos.

Essas operações podem causar falha de clientes e fluxos de trabalho da API.

Que ações você pode tomar para evitar um fracasso?

As mudanças de comportamento descritas nesta seção representam os tipos de riscos que podem afetar seu código se sua conta não tiver adiado o acesso a esse recurso. Alguém em sua conta pode iniciar a execução de operações que poderiam quebrar sua automação

Compare essas mudanças com qualquer automação de cliente criada. Use esta orientação para mitigar mudanças de comportamento que poderiam levar a falhas de cliente e fluxo de trabalho da API atualizando e testando o design para sua automação.

Correção de interfaces de rede virtual

É possível criar instâncias e servidores bare metal com interfaces de rede virtuais conectadas a novos recursos filhos chamados de conexões de rede As interfaces de rede virtual têm ciclos de vida que são independentes dos recursos aos quais estão conectados e as ações do IAM específicas da rede são gerenciadas em interfaces de rede virtual.

Mudança de comportamento 1

Para uma instância ou um servidor bare metal criado com conexões de rede, os recursos filhos da interface de rede da instância ou do servidor bare metal são representações somente leitura de suas conexões de rede (e suas interfaces de rede virtuais associadas)

Possível falha: os clientes que tentarem atualizar esses recursos somente leitura falharão.

Mitigação: revise o código do cliente que recupera e atualiza os recursos filhos do network_interfaces de instâncias e servidores bare metal. Atualize o código, conforme necessário, para verificar a instância ou servidor bare metal para a presença de uma propriedade primary_network_attachment. Altere a lógica do cliente para atualizar os recursos filhos do network_attachments e suas interfaces de rede virtual associadas.

Mudança de comportamento 2

As interfaces de rede virtual têm ciclos de vida que são independentes dos recursos aos quais eles estão conectados Uma interface de rede virtual com auto_delete configurado como false persistirá depois que seu destino for excluído e os IPs reservados ligados à interface de rede virtual permanecerem ligados a ela. A interface de rede virtual pode ser conectada subsequentemente a outro recurso.

Possível falha: os fluxos de trabalho que excluem instâncias e, em seguida, criam novas instâncias que reutilizam os IPs reservados das instâncias excluídas podem falhar. A falha ocorre ao tentar reutilizar um IP reservado que não foi liberado porque ainda está ligado a uma interface de rede virtual que sobreviveu a uma instância excluída.

Mitigação: revise o código do cliente para quaisquer suposições de que os IPs reservados usados por instâncias e servidores bare metal são ligados a recursos filhos do network_interfaces e sempre serão desligados imediatamente após a exclusão de uma instância ou servidor bare metal. Altere o cliente para um dos seguintes:

  • Configure a propriedade auto_delete como true nas interfaces de rede virtual associadas ao network_attachments da instância ou do servidor bare metal antes de ser excluído
  • Excluir separadamente todas as interfaces de rede virtual antes que seus IPs reservados sejam reutilizados
  • Reutilize as interfaces de rede virtual, que reutiliza todas as propriedades das interfaces de rede virtual, como o primary_ip, qualquer secundário ips, qualquer security_groups e assim por diante
Mudança de comportamento 3

Para instâncias e servidores bare metal com interfaces de rede virtuais, as permissões do IAM para opções para permitir spoofing de IP ou para desativar o NAT de infraestrutura são gerenciadas em suas interfaces de rede virtuais associadas

Falha possível: Clientes e fluxos de trabalho que atualizam propriedades em interfaces de rede filhas para permitir spoofing de IP ou desativar NAT de infraestrutura falharão quando as instâncias ou servidores bare metal forem criados com conexões de rede.

Mitigação: Revise o código do cliente que atualiza as propriedades allow_ip_spoofing ou enable_infrastructure_nat em recursos filhos network_interfaces. Atualize o código para verificar a presença de uma propriedade primary_network_attachment, o que significa que os recursos filhos do network_interfaces são somente leitura. Atualize a lógica do cliente para, em vez disso, atualizar as propriedades allow_ip_spoofing ou enable_infrastructure_nat conforme necessário nas interfaces de rede virtual associadas ao network_attachments da instância ou do servidor bare metal.

Correção de endereço IP

Mudança de comportamento

Interfaces de rede virtual suportam endereços IP secundários.

Possível falha: um cliente que tenta enumerar endereços IP para uma instância recuperando o primary_ip.address nos recursos filhos network_interfaces perderá os endereços IP secundários se os network_interfaces forem representações compatíveis com versões anteriores do network_attachments e suas interfaces de rede virtual associadas...

Mitigação: revise o código do cliente que enumera ou audita endereços IP para instâncias e servidores bare metal. Atualize seu código do cliente para verificar a presença de uma propriedade primary_network_attachment, o que significa que a instância ou o servidor bare metal possui network_attachments com interfaces de rede virtuais associadas Atualize a lógica do cliente para, em vez disso, recuperar todas as propriedades address da matriz ips em cada uma das interfaces de rede virtual associadas

Correção do coletor do log de fluxo

Mudança de comportamento

Os coletores de log de fluxo podem destinar anexos de rede da instância e interfaces de rede virtuais Logs de fluxo são coletados para uma interface de rede virtual quando a interface é ligada a uma conexão de rede da instância e a Cloud Object Storage(COS) para os logs de fluxo coletados tem o identificador de conexão de rede da instância no campo vnic-id. Durante seu tempo de vida, a interface de rede virtual pode ser conectada a mais de uma instância.

Possível falha : Os procedimentos de ferramentas, auditorias ou solução de problemas que analisam os registros de fluxo coletados de IBM Cloud® Object Storage buckets podem não conseguir correlacionar os registros com uma interface de rede virtual.

Mitigação: revise e atualize seus procedimentos de conjunto de ferramentas, auditoria ou resolução de problemas que criam coletores de log de fluxo e analisam logs de fluxo. Ao destinar uma interface de rede virtual com um coletor de log de fluxo, certifique-se de que seus procedimentos para analisar os logs de fluxo levem em conta que o coletor pode coletar logs de fluxo para mais de uma instância durante o tempo de vida da interface de rede virtual O identificador da instância está na seção instance-id do nome do flow log Object Storage bucket. Portanto, um novo depósito do Object Storage do log de fluxo é criado quando o target de uma interface de rede virtual é atualizado associando a interface de rede virtual a uma nova instância

Correção de eventos de rastreamento de atividades

Mudança de comportamento

O suporte ampliado para interfaces de rede virtual adiciona muitos novos eventos de rastreamento de atividades:

Possíveis falhas : As ferramentas do cliente e os processos de auditoria que não foram atualizados para os novos eventos de rastreamento de atividades informarão sequências de eventos incompletas.

Mitigação : Revise suas ferramentas que consomem eventos de rastreamento de atividades e atualize-as, conforme necessário, para incluir os novos eventos. Leve em conta que nenhum evento de rastreamento de atividade é gerado para representações somente leitura de anexos de rede.

Correção do modelo de instância.

Mudança de comportamento 1

Um modelo de instância pode ser para instâncias com recursos filhos network_interfaces antigos ou para instâncias com recursos filhos network_attachments e interfaces de rede virtual associadas. Ao criar uma instância a partir de um modelo de instância, a interface de rede ou o tipo de anexo deve corresponder ao do modelo de origem

Possível falha: os clientes e fluxos de trabalho que criam instâncias de um modelo de instância e substituem as propriedades primary_network_interface ou network_interfaces falharão se o modelo era para instâncias com um primary_network_attachment ou network_attachments.

Mitigação: antes de criar uma instância a partir de um modelo, recupere o modelo de instância e determine se o modelo tem propriedades primary_network_interface e network_interfaces ou propriedades primary_network_attachment e network_attachments. Ao criar uma instância a partir de um modelo, corresponda as propriedades da instância, conforme necessário, com aquelas do modelo

Mudança de comportamento 2

Um modelo de instância pode ser para instâncias com recursos filhos network_interfaces antigos ou para instâncias com recursos filhos network_attachments e interfaces de rede virtual associadas. Ao criar um modelo de instância a partir de um modelo de instância, a interface de rede ou o tipo de conexão deve corresponder ao do modelo de origem

Falha possível: os clientes e fluxos de trabalho que criam modelos de instância a partir de outro modelo de instância e substituem as propriedades primary_network_interface ou network_interfaces falharão se o modelo de origem for para instâncias com primary_network_attachment e network_attachments.

Mitigação: antes de criar um modelo de instância a partir de um modelo de origem, recupere o modelo de origem e determine se o modelo de origem possui propriedades primary_network_interface e network_interfaces ou primary_network_attachment e network_attachments. Ao criar um novo modelo a partir do modelo de origem, corresponda as propriedades do novo modelo, conforme necessário com as propriedades do modelo de origem

Nota: você será afetado por essas mudanças de comportamento de modelo se uma das seguintes opções for verdadeira:

  • Um cliente da API ou um usuário em sua conta cria um modelo que possui anexos de rede e um cliente tenta usar o novo modelo para criar instâncias ou modelos com interfaces de rede
  • Um cliente tenta usar um modelo que tem interfaces de rede para criar instâncias ou modelos com anexos de rede

Correção de compartilhamento de arquivo

Mudança de comportamento

As interfaces de rede virtuais anexadas aos destinos de montagem de compartilhamento de arquivo podem ter suas propriedades auto_delete configuradas como false Quando o destino de montagem de compartilhamento de arquivo associado a essa interface de rede virtual é excluído, a interface de rede virtual não é excluída automaticamente A interface de rede virtual pode ser subsequentemente reutilizada para outro recurso, como outro destino de montagem de compartilhamento de arquivo.

Possível falha: fluxos de trabalho que excluem destinos de montagem de compartilhamento de arquivo e, em seguida, excluem sub-redes, podem falhar. A falha ocorre quando as sub-redes contêm interfaces de rede virtuais que não foram excluídas automaticamente

Mitigação: revise o código do cliente para quaisquer suposições que auto_delete são sempre true e atualize a lógica de exclusão do cliente, conforme necessário, para consultar o virtual_network_interface associado ao destino de montagem de compartilhamento. Em seguida, selecione uma das seguintes ações:

  • Configure a propriedade auto_delete da interface de rede virtual como true antes de excluir o destino de montagem de compartilhamento..
  • Excluir a interface de rede virtual em uma etapa de acompanhamento
  • Preservar a interface de rede virtual para reutilização posterior com novo destino de montagem de compartilhamento